AI-мастерская
Эпизод 2 из 10Впереди
Подключение и авторизация
Ключи, OAuth, MCP-серверы, секреты и права — подключаем агента к сервисам так, чтобы ничего не утекло.
Ссылка придёт на почту за час до эфира
Запишись — за сутки пришлём напоминание с планом эпизода, а за час до начала ссылку на трансляцию. Плеер появится на этой странице за 15 минут до старта.
Что покажем
- Вход по подписке и по ключу API: чем отличаются, где что хранится, как отозвать
- Подключение MCP-сервера (GitHub, база, браузер) и OAuth-вход прямо из агента
- Секреты: .env.local, менеджер паролей, переменные CI — и почему ключ нельзя вставлять в промпт
- Права: allowlist команд и инструментов, режимы разрешений, что разрешать навсегда, а что — на один раз
- Что делать, если ключ засветился на экране или в коммите: отзыв и перевыпуск за пять минут
Что унесёшь
Подключённые MCP-серверы и схема хранения секретов, которую не стыдно показать безопаснику.
Чек-лист безопасного подключения
- Ключи лежат в .env.local или менеджере секретов, .env* в .gitignore
- Для каждого сервиса — отдельный ключ с минимальными правами и понятным именем
- MCP-серверы подключены только те, что нужны проекту; у каждого понятно, к чему он даёт доступ
- В настройках агента есть allowlist команд; опасные (rm -rf, git push --force, деплой) — только с подтверждением
- Прод-доступов у агента нет; прод — через CI с секретами окружения
- Есть план на случай утечки: где отозвать ключ, кто перевыпускает, что проверить в логах
Harness в этом эпизоде
Права и секреты — периметр harness: агент может ошибиться, но не может выйти за пределы того, что ему выдали.
Эпизод про harness целикомЧто подготовить
- Сетап из первого эпизода
- Аккаунт GitHub
- Менеджер паролей (1Password, Bitwarden или аналог)
